Portal TFL

TFL Vsebine / TFLGlasnik

Možni pristopi notranjega revizorja k presoji skladnosti z ZInfV-1

O PUBLIKACIJI in AVTORJU
ŠTEVILKA in LETO IZDAJE
Sirius 202604
AVTOR
Marko Anžič, specialist za menedžment, PRIS, PNR, CISA, CIA, BDO Poslovne rešitve, d. o. o.
Datum
22.09.2026
Rubrika
Članki
Pravna podlaga
Povezave
Podsistem TAX
Podsistem FIN
Podsistem LEX
Povzetek
V letu 2026 bo v celoti nastopil Zakon o informacijski varnosti (ZInfV-1). V prispevku pojasnjujemo njegov pomen za slovensko družbo, njegovo umestitev v širši zakonodajni okvir EU in bistvene določbe, ki jih morajo spoštovati njegovi zavezanci, katerih število se je od prejšnje različice zakona bistveno povečalo. Povzemamo tudi način preverjanja skladnosti, vlogo notranjega revizorja pri tem, možne pristope k pripravi revizijskega načrta ter možno delitev dela med notranjim revizorjem in veščakom za IT.
BESEDILO

1. POMEN INFORMACIJSKE VARNOSTI V SODOBNEM POSLOVNEM OKOLJU

Informacijska varnost je postala temeljni element stabilnega in učinkovitega poslovanja. Organizacije so danes v veliki meri odvisne od digitalnih procesov, informacijskih sistemov in podatkov, zato so njihove razpoložljivost, celovitost, zaupnost in avtentičnost neposredno povezane z neprekinjenostjo poslovanja. Motnje v delovanju informacijskih sistemov (IT) in izgube podatkov lahko povzročijo izpade storitev, finančne izgube, zmanjšanje produktivnosti, izgubo konkurenčnih prednosti ter resne posledice za ugled organizacije.

Poleg operativne stabilnosti informacijska varnost pomembno vpliva tudi na učinkovitost poslovnih procesov. Dobro urejeni varnostni mehanizmi omogočajo zanesljivo delovanje sistemov, zmanjšujejo tveganje napak in prispevajo k večji kakovosti podatkov, kar je ključno za sprejemanje odločitev.

Informacijska varnost je hkrati postala tudi vprašanje državnih interesov in s tem zakonske skladnosti. Regulatorji po svetu uvajajo strožje zahteve glede upravljanja informacijskih tveganj, zaščite podatkov in poročanja o incidentih. V evropskem prostoru so te zahteve še posebej izrazite zaradi celovitega regulativnega okvira, ki vključuje direktivo NIS2 (Direktiva (EU) 2022/2555), Uredbo o kibernetski odpornosti in druge akte. V Sloveniji je temeljni nacionalni okvir Zakon o informacijski varnosti (ZInfV-1), ki določa obveznosti zavezancev pri vzpostavljanju ustreznih tehničnih in organizacijskih ukrepov ter zagotavljanju kibernetske odpornosti.

Vse to pomeni, da informacijska varnost ni več zgolj tehnična funkcija, temveč strateška poslovna tema. Zahteva usklajeno delovanje vodstva, IT funkcije, varnostnih strokovnjakov in notranje revizije. Organizacije, ki informacijsko varnost obravnavajo celovito in sistematicno, so bolje pripravljene na motnje, hitreje okrevajo po incidentih ter uživajo večje zaupanje strank, partnerjev in regulatorjev. Ob tem postaja notranja revizija pomemben mehanizem zagotavljanja, da so vzpostavljeni ukrepi ustrezni, učinkoviti in skladni z zakonodajo ter da organizacija obvladuje informacijska tveganja, tako da je podprta njena dolgoročna stabilnost.

2. KIBERNETSKA (NE)VARNOST IN TRENDI

Kibernetski incidenti so postali stalnica, kar potrjujejo tudi globalni trendi. Publikacija ENISA¹ Threat Landscape 2025 (od tu naprej tudi ETL 2025, str. 6–24) predstavlja celovito analizo kibernetskih groženj, trendov, ranljivosti in napadalnih tehnik, ki vplivajo na organizacije v EU. Dokument združuje podatke držav članic, CERT-ov,² industrijskih poročil, akademskih raziskav in incidentov, prijavljenih v preteklem letu. V njem je poudarjeno, da se kibernetske grožnje v EU še naprej stopnjujejo predvsem zaradi profesionalizacije kriminalnih skupin, geopolitičnih napetosti in hitre rasti digitalne odvisnosti organizacij. Napadi v EU so bili v letu 2025 najbolj usmerjeni na sektorje javne uprave, transportne in digitalne storitve (dobavno verigo). Tudi World Economic Forum v Global Risks Report 2025 (WEF, 2025) kibernetske napade že več let uvršča med najresnejša globalna tveganja za gospodarstvo.

Po agenciji ENISA so najizrazitejši trendi na področju izsiljevalskih napadov tehnika ribarjenja (angl. phishing), napadi na dobavne verige (razvijalce in ponudnike aplikativnih rešitev) ter zlivanje kiberterorizma, haktivizma (spletnega aktivizma) in državno sponsoriranega kiberkriminala, ki ga sponsorirajo nekatere države in organizacije. To zlivanje se pogosto kaže v obliki faktivizma (lažnega aktivizma), s katerim poskusajo naročniki napadov vplivati na družbeno dogajanje in politiko v drugih državah. Znana orodja takih aktivnosti so t. i. farme trolov in farme botov, ki poskusajo usmerjati javno mnenje in posledično npr. volilne izide.

Nekateri napadi so neposrednejši in za nas aktualnejši, na primer napad na informacijski sistem skupine Holding slovenske elektrarne (HSE) novembra 2023, ki pa se je na srečo končal brez vidnih posledic za slovenski energetski sistem, zgodila pa se je omejena odtujitev podatkov, ki so se potem prodajali na temnem spletu (HSE, 2023).

K temu dinamičnemu okolju se je v zadnjih letih pridružil še en pomemben dejavnik – vzpon umetne inteligence (UI, angl. AI). Napredni modeli strojnega učenja in generativne umetnointeligenčne tehnologije omogočajo avtomatizacijo, pospeševanje in optimizacijo poslovnih procesov v obsegu, ki ga še pred kratkim ni bilo mogoče doseči. UI tako postaja pomemben preoblikovalec (angl. disruptor) poslovnih modelov in organizacijskih praks. Po eni strani prinaša izjemne priložnosti za učinkovitost, inovacije in konkurenčne prednosti, po drugi strani pa odpira nova tveganja, kot so avtomatizirani kibernetski napadi, zloraba generativnih orodij, povečana odvisnost od podatkov ter kompleksnost nadzora nad algoritmičnimi sistemi.

ETL 2025 poudarja, da se kibernetska tveganja v EU povečujejo tako po obsegu kot po kompleksnosti. Organizacije morajo okrepiti upravljanje ranljivosti, nadzor nad dobavno verigo, zaščito identitet in sposobnost zaznavanja ter odzivanja na incidente. Kibernetska varnost postaja strateška funkcija, ki zahteva sodelovanje vodstva, IT-ja, varnostnih timov in dobaviteljev.

Če se osredotočimo na varnostne incidente s področja informacijske varnosti v Sloveniji, lahko ugotovimo, da je v letu 2025 SI-CERT (2026) beležil 6.196 incidentov, od tega 778 zahtevnejših. Glede na leto 2024 gre za 35-odstotni porast incidentov in 44-odstotni porast prejetih prijav. Po tipu incidentov raste delež tehnike ribarjenja (angl. phishing).

3. ODGOVOR EU

Zaradi močne gospodarske in politične prepletenosti držav Evropske unije (EU) je ta v zadnjih letih vzpostavila celovito strategijo kibernetke varnosti v obliki regulativnega okvira, katerega cilj je zvišati raven kibernetke odpornosti, zmanjšati tveganja kibernetskih incidentov ter zagotoviti enotne standarde varnosti v državah članicah.

Ključni akti, ki so trenutno v veljavi v EU, so:

Plast 1: Temeljni horizontalni akti – urejajo temeljna pravila digitalne varnosti, ki veljajo za vse organizacije (GDPR,³ Cybersecurity Act,⁴ AI Act,⁵ eIDAS 2.0⁶).

Plast 2: Horizontalni akti za kibernetsko odpornost – določajo minimalne standarde kibernetke varnosti za širok nabor sektorjev (NIS2, CRA⁷).

Plast 3: Sektorski akti – uvajajo dodatne, strožje zahteve za specifične panoge (DORA,⁸ CER⁹).

Plast 4: Kazenskopravni okvir – določa, katera dejanja so kazniva in kako se sankcionirajo kibernetski napadi (Direktiva 2013/40/EU).¹⁰ EU je z Direktivo (EU) 2022/2555 oz. NIS2 (EUR-Lex, 2022) vzpostavila enotno zahtevo: organizacije morajo dokazljivo obvladovati informacijska tveganja, vzpostaviti ustrezne tehnične in organizacijske ukrepe ter zagotoviti transparentnost in poročanje o incidentih. Njen namen je celovito izboljšati in poenotiti raven kibernetke varnosti v ključnih sektorjih po vsej EU. Zajema enajst sektorjev, vključno z energijo, prometom, zdravjem, pitno vodo, digitalno infrastrukturo. Sprejeta je bila decembra 2022, v veljavi je od 2023, države članice pa jo morajo prenesti v svoj pravni red do julija 2026.

Slika 1: Število in tip incidentov v RS po letih (SI-CERT, 2026)

Image d3fc72b6-0196-493c-a638-5bbe73eeb9b8

Iste statistike kažejo, da je celoten znesek prijav kaznivih dejanj spletnih goljufij v letu 2025 znašal 40,4 milijona evrov, kar je kar 33-odstotni porast v primerjavi z letom 2024.

4. ZAKON O INFORMACIJSKI VARNOSTI (ZINFV-1)

Slovenija je zahteve direktive NIS2 prenesla v Zakon o informacijski varnosti (v nadaljevanju: ZInfV-1 ali zakon), ki velja od 19. junija 2025 in določa obveznosti zavezancev (bistvenih in pomembnih subjektov) ter postavlja jasen okvir za upravljanje kibernetke varnosti na nacionalni ravni (PISRS, 2025).

Slika 2: Okvir upravljanja kibernetske varnosti na nacionalni ravni (Golob, 2026)

Image efb0211e-bc42-4c25-922d-fbbbeeb8d8f0

Ključne obveznosti, ki jih ZInfV-1 nalaga zavezancem, so predvsem (Jerina, 2025; Mravljak, 2025):

  • samoregistracija pri URSIV-u;
  • odgovornost vodstva za vzpostavitev varnostne dokumentacije (sprejem internih aktov s področja informacijske varnosti) in ukrepov za obvladovanje tveganj (možen delni prenos na funkcijo vodje informacijske varnosti, angl. Chief Information Security Officer oziroma CISO);
  • redno izobraževanje in usposabljanje odgovornih oseb in zaposlencev (skrbnikov IKT-ja in uporabnikov);
  • popis informacijskih sredstev;
  • analiza vplivov (angl. Business Impact Analysis oziroma BIA);
  • sprejem in nadzor ukrepov za obvladovanje tveganj;
  • skrb za varnost dobavne verige;
  • priprava (in preverjanje) načrta neprekinjenega poslovanja z načrti za obnovitev sistemov;
  • upravljanje in priglašanje incidentov SI-CERT-u;
  • priprava ocene skladnosti in samoocena skladnosti;
  • predložitev podatkov in informacij pristojnemu nacionalnemu organu;
  • prednostna uporaba certificiranih proizvodov/storitev/postopkov.

Urad Vlade Republike Slovenije za informacijsko varnost (URSIV)¹¹ je pristojni nacionalni organ za informacijsko varnost, ki deluje kot samostojna vladna služba. Ima ključno vlogo pri vzpostavitvi celovite strategije informacijske in kibernetske varnosti na nacionalni ravni. Skladno z 10. členom ZInfV-1 je v podporo zavezancem pri vzpostavitvi in zagotavljanju skladnosti, in sicer z objavljanjem priročnikov (Boštjančič Pulko et al., 2025), izvajanjem spletnih delavnic, s katerimi krepi znanja in zmogljivosti organizacij na področju kibernetske varnosti in izpolnjevanja zakonskih obveznosti, s pripravo predlog internih aktov (npr. Politika informacijske varnosti) in drugih dokumentov (upravljanje in popis informacijskih sredstev, analiza in upravljanje tveganj ipd.; URSIV, 2026a), s pomočjo katerih lahko organizacije, ki doslej niso imele znanj ali izkušenj upravljanja informacijske varnosti, naredijo prve korake.

Zakon je sicer stopil v veljavo 19. junija 2025, zavezanci iz prejšnje različice ZInfV in operaterji zavezanci po Zakonu o elektronskih komunikacijah (ZEKom-2)¹² imajo rok za uskladitev varnostne dokumentacije in varnostnih ukrepov z ZInfV-1 do 19. junija 2026, bistveni in pomembni subjekti (novi) pa do 19. decembra 2026 (Golob, 2026).

Celoten članek je dostopen za naročnike!